免费视频淫片aa毛片_日韩高清在线亚洲专区vr_日韩大片免费观看视频播放_亚洲欧美国产精品完整版

打開APP
userphoto
未登錄

開通VIP,暢享免費(fèi)電子書等14項超值服

開通VIP
【干貨分享】XSS過濾繞過速查表,推薦收藏!

引言

第一次翻譯長篇文檔,如有疏漏還請各位大牛指正。OWASP的這篇速查表雖然時間比較久了,但還在更新,所以還是翻譯出來了。翻譯完發(fā)現(xiàn)里面還是有一些值得借鑒的思路,用來漲知識還是可以的。由于篇幅較長,推薦各位可以收藏起來,用的時候再來查

一.介紹

這篇文章的主要目的是給專業(yè)安全測試人員提供一份跨站腳本漏洞檢測指南。文章的初始內(nèi)容是由RSnake提供給 OWASP,內(nèi)容基于他的XSS備忘錄:http://ha.ckers.org/xss.html。目前這個網(wǎng)頁已經(jīng)重定向到OWASP網(wǎng)站,將由OWASP維護(hù)和完善它。OWASP 的第一個防御備忘錄項目:XSS (Cross Site Scripting)Prevention Cheat Sheet 靈感來源于 RSnake 的 XSS Cheat Sheet,所以我們對他給予我們的啟發(fā)表示感謝。我們想要去創(chuàng)建短小簡單的參考給開發(fā)者以便幫助他們預(yù)防 XSS漏洞,而不是簡單的告訴他們需要使用復(fù)雜的方法構(gòu)建應(yīng)用來預(yù)防各種千奇百怪的攻擊,這也是OWASP 備忘錄系列誕生的原因。

二.測試

這份備忘錄是為那些已經(jīng)理解XSS攻擊,但是想要了解關(guān)于繞過過濾器方法之間細(xì)微差別的人準(zhǔn)備的。

請注意大部分的跨站腳本攻擊向量已經(jīng)在其代碼下方給出的瀏覽器列表中進(jìn)行測試。

1.  XSS定位器  

在大多數(shù)存在漏洞且不需要特定XSS攻擊代碼的地方插入下列代碼會彈出包含“XSS”字樣的對話框。使用URL編碼器來對整個代碼進(jìn)行編碼。小技巧:如果你時間很緊想要快速檢查頁面,通常只要插入“<任意文本>”標(biāo)簽,然后觀察頁面輸出是否明顯改變了就可以判斷是否存在漏洞:

‘;alert(String.fromCharCode(88,83,83))//’;alert(String.fromCharCode(88,83,83))//”;alert(String.fromCharCode(88,83,83))//”;alert(String.fromCharCode(88,83,83))//–>”>’>

On Mouse Over?

本站僅提供存儲服務(wù),所有內(nèi)容均由用戶發(fā)布,如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請點(diǎn)擊舉報。
打開APP,閱讀全文并永久保存 查看更多類似文章
猜你喜歡
類似文章
搜狐ajax hacking漏洞詳解——XSS worm
使用AntiSamy防范XSS跨站腳本攻擊
四流紫白速查表
命宮速查表
發(fā)一些我常用的Xss技巧,希望大家可以一起發(fā)出來探討
循環(huán)輸出A-Z
更多類似文章 >>
生活服務(wù)
分享 收藏 導(dǎo)長圖 關(guān)注 下載文章
綁定賬號成功
后續(xù)可登錄賬號暢享VIP特權(quán)!
如果VIP功能使用有故障,
可點(diǎn)擊這里聯(lián)系客服!

聯(lián)系客服